Identiteit
De IAM-volwassenheidschecklist: Waar Staat Uw Organisatie Echt?
ITTCsec Security Engineering Team · 5 september 2026
De meeste organisaties kunnen de vraag 'hoe volwassen is onze IAM' niet nauwkeuriger beantwoorden dan met een schouderophaal. Deze checklist vervangt dat schouderophaal door een cijfer: geen certificering, en geen score om aan een auditor te presenteren, maar een privé, eerlijke momentopname van waar 15 reële controlegebieden vandaag daadwerkelijk staan, zodat u weet welke twee of drie u het eerst moet oplossen.
Hoe u deze checklist gebruikt
Beoordeel elk van de 15 onderstaande gebieden van 1 tot 4, met de kolommen "wat niveau 1 eruitziet" en "wat niveau 4 eruitziet" als ankerpunten. De meeste organisaties komen ergens daartussenin uit, en dat is precies het punt. Wees eerlijk in plaats van ambitieus: score wat vandaag daadwerkelijk draait, niet wat in een projectplan voor volgend kwartaal staat.
- 1: Ad hoc. Geen vastgesteld proces; het gebeurt als iemand eraan denkt.
- 2: Beheerd. Er bestaat een proces, maar het is handmatig, inconsistent, of wordt gedeeltelijk gevolgd.
- 3: Bestuurd. Vastgesteld, grotendeels geautomatiseerd, met duidelijk eigenaarschap.
- 4: Geoptimaliseerd. Geautomatiseerd, gemonitord, en herzien op een echte cadans.
De 15 gebieden
| Gebied | Niveau 1 ziet eruit als | Niveau 4 ziet eruit als | Uw score |
|---|---|---|---|
| Identiteitsinventaris | Geen enkele lijst van wie/wat een identiteit heeft | Eén gezaghebbende bron voor menselijke en machine-identiteiten | / 4 |
| Joiner/mover/leaver | Handmatig, ad hoc, afhankelijk van iemands geheugen | Geautomatiseerde toewijzing/intrekking gekoppeld aan HR-/bronsysteemgebeurtenissen | / 4 |
| MFA | Optioneel of gedeeltelijk uitgerold | Overal afgedwongen waar haalbaar, phishing-resistent waar het er het meest toe doet | / 4 |
| Conditional Access | Geen beleid, of één blanket-regel voor iedereen | Risicogestuurd beleid op basis van apparaat, locatie en signaal | / 4 |
| RBAC | Toegang ad hoc toegekend, op aanvraag | Rolgebaseerd, herzien, gekoppeld aan functie | / 4 |
| PIM/PAM | Permanente beheerrechten zijn de standaard | Tijdgebonden, onderbouwde, gelogde verhoging voor bevoorrechte toegang | / 4 |
| SSO | Meerdere losstaande inlogsystemen | Eén identiteitsprovider gefedereerd over het hele landschap | / 4 |
| Identity governance | Geen formeel herzieningsproces aanwezig | Geplande toegangscontroles met duidelijk eigenaarschap en goedkeuring | / 4 |
| Bevoorrechte identiteiten | Niet apart geïnventariseerd van reguliere accounts | Apart geïnventariseerd, gemonitord, en aan strengere controles onderworpen | / 4 |
| Service-accounts | Ad hoc aangemaakt, nooit herzien of uitgefaseerd | Geïnventariseerd, met eigenaar, met roterende inloggegevens, herzien als elke andere identiteit | / 4 |
| Toegangscontroles | Vinden nooit plaats, of alleen na een incident | Terugkerend, met bewijs, en veranderen toegang daadwerkelijk waar nodig | / 4 |
| Logging/monitoring | Aanmeldlogs bestaan maar niemand kijkt ernaar | Gecentraliseerd, met alerting op afwijkende authenticatiepatronen | / 4 |
| Noodtoegang | Geen break-glass-proces, of een ongedocumenteerd proces | Gedocumenteerde break-glass-accounts, getest, streng gemonitord | / 4 |
| Toegang derden | Contractanten/leveranciers krijgen permanente accounts | Tijdgebonden, afgebakend, herzien op dezelfde cadans als medewerkers | / 4 |
| Zero Trust-identiteit | Vertrouwen is impliciet zodra u op het netwerk zit | Elk toegangsverzoek geverifieerd op identiteit, apparaat en context | / 4 |
Specifiek in Microsoft-omgevingen betekenen Conditional Access, PIM en identity governance grotendeels "Microsoft Entra ID, goed geconfigureerd in plaats van op standaardinstellingen gelaten." De mechanismen zijn al aanwezig in de meeste E3/E5-licenties, precies waarom onderconfiguratie, en niet ontbrekende tooling, de meest voorkomende bevinding is.
Uw organisatie scoren
Tel alle 15 scores op (bereik: 15 tot 60) als een ruw richtinggevend signaal, geen certificering:
- 15 tot 26: Fundamentele hiaten. Basale identiteitshygiëne staat nog niet. Begin met identiteitsinventaris en joiner-mover-leaver: al het andere hangt af van die twee.
- 27 tot 41: In ontwikkeling. Kernmaatregelen bestaan maar worden niet consistent bestuurd. MFA en Conditional Access lopen in dit stadium meestal verder voor dan toegangscontroles en service-accounthygiëne.
- 42 tot 52: Bestuurd. De meeste gebieden hebben een echt proces en eigenaarschap. Het hiaat zit meestal in monitoring en het testen van noodtoegang: de gebieden die pas opvallen als ze falen.
- 53 tot 60: Geoptimaliseerd. Werkelijk volwassen. Het resterende werk is meestal het tempo bijhouden naarmate de organisatie groeit, niet iets nieuws bouwen.
Wat een lage score op een specifiek gebied daadwerkelijk betekent
Een lage score op joiner/mover/leaver of service-accounts is de meest voorkomende bevinding in de praktijk, niet omdat een van beide technisch lastig is, maar omdat geen van beide een voor de hand liggende eigenaar heeft totdat er iets misgaat (de toegang van een vertrekkende medewerker die weken later nog actief is; een vijf jaar oud service-account waar niemand meer weet wat het doet). Een lage score op Zero Trust-identiteit is normaal, zelfs in verder volwassen omgevingen. Het is een architectuur om naartoe te werken, geen instelling die u in één keer omzet.
Een opmerking over het framework
De structuur met vier niveaus hierboven volgt de vorm van erkende volwassenheidsmodellen (NIST's richtlijn voor digitale identiteit en het Zero Trust Maturity Model van CISA, beide hieronder gelinkt), specifiek toegepast op de 15 gebieden die het meest voorkomen bij echte IAM-beoordelingen. Het is geen vervanging van een van beide, en organisaties die een specifieke certificering of regelgevend kader nastreven (ISO 27001, NIS2) doen er goed aan ook tegen de eigen criteria van dat framework te scoren.
Vooral 1'en en 2'en gescoord? Dat is een normaal startpunt, geen crisis. Zie onze Identity & Access Management-dienst voor hoe wij organisaties precies hierdoorheen helpen, beginnend bij de twee of drie gebieden met het meeste reële risico voor uw omgeving.
Gerelateerde diensten
Meer lezen
